Резюме

  • VA начало программу модернизации электронных медицинских карт в 2017 году и заключило контракт с Cerner в мае 2018 года. Первая площадка начала работу в октябре 2020 года. К 2023 году систему использовали пять площадок, и VA приостановило дальнейшее развёртывание, пока решались проблемы надёжности, рабочих процессов и пользовательского опыта.
  • Отчёты GAO задокументировали нерешённые критические или высокоприоритетные результаты тестирования, проблемы с перенесёнными данными, слабые показатели удовлетворённости, большие очереди заявок и конфигураций, неполные оценки жизненного цикла и рекомендации, которые оставались открытыми годами.
  • Сброс в апреле 2023 года был управленческим решением: дальнейшее развёртывание должно было ждать, пока действующие площадки не достигнут критериев готовности. Позже в заявлениях VA описывались улучшения сервиса и план возобновить развёртывание в 2026 году с целью завершить федеральное внедрение в 2031 году.
  • Подотчётность поставщика и подотчётность агентства связаны, но не взаимозаменяемы. Oracle Health контролирует инженерную часть платформы и контрактные услуги; VA контролирует клиническую политику, готовность площадок, приоритеты конфигурации, доказательства приёмки, финансирование и решение о развёртывании.
  • Модель управления, готовая к выпуску, связала бы каждое заявление о безопасности или работе с датированной проблемой, ответственным владельцем, клиническим влиянием, испытанным исправлением, пользовательской проверкой, остаточным риском и контрольным рубежом развёртывания. Активность программы и улучшающиеся средние показатели не могут заменить такие доказательства.

Это было решение о клинической операционной модели

Электронную медицинскую карту часто описывают как базу данных и интерфейс. В системе здравоохранения размером с VA она ближе к клинической операционной системе. Она определяет, как врачи видят аллергии, сверяют лекарства, вводят назначения, маршрутизируют результаты лабораторных исследований, документируют приёмы, управляют направлениями, выписывают рецепты и обмениваются информацией с другими поставщиками услуг. Она также структурирует работу специалистов по расписанию, фармацевтов, расчётных групп, администраторов и технического персонала. Её замена меняет оказание помощи, даже если сама медицинская политика не изменилась.

Поэтому федеральная программа электронных медицинских карт отличается от обычной миграции корпоративного ПО. Задержанный финансовый отчёт может быть серьёзной проблемой; пропавшая или трудно обнаруживаемая аллергия, прерванный процесс выписки рецепта или назначение, попавшее в неверную очередь, могут создать непосредственную клиническую опасность. Правильный стандарт управления — это не просто вопрос, доступно ли приложение, укладывается ли оно в бюджет и установлено ли оно. Стандарт в том, поддерживает ли вся социотехническая система безопасную, понятную и восстанавливаемую работу.

Программа также стремилась к интероперабельности с Министерством обороны. Общая карта обещала непрерывность, когда военнослужащие становились ветеранами и получали помощь в федеральных учреждениях. Эта стратегическая цель важна, но она не отменяет обязанность VA проверять, как одна стандартизированная платформа ведёт себя в разных больницах и клиниках. Интероперабельность может улучшить непрерывность информации, даже если отдельный рабочий процесс остаётся трудным. Стандартизация может снизить вариативность, даже если общий дефект увеличивает подверженность общему сбою.

Подотчётность начинается с называния этих уровней. Oracle Health поставляет и эксплуатирует важные элементы платформы по контракту. VA владеет миссией, клинической политикой, решением о приёмке и последствиями для ветеранов. Местный персонал приносит важные знания о рабочих процессах, но не может самостоятельно перепроектировать архитектуру поставщика. Конгресс финансирует и контролирует программу; GAO и другие надзорные органы оценивают доказательства. Ветераны пользуются полученным сервисом, но не контролируют ни один рубеж развёртывания.

Рассмотрение всех этих участников как одной «программы» скрывает фактический контроль, необходимый для устранения риска.

Хронология — это доказательство, а не фон

VA инициировало модернизацию в 2017 году и заключило контракт с Cerner в мае 2018 года с заявленной максимальной стоимостью почти 10 миллиардов долларов за десять лет. Первое развёртывание произошло в Медицинском центре VA имени Манна-Грандстаффа в Спокане, штат Вашингтон, в октябре 2020 года. Затем последовали другие площадки. К моменту, когда VA объявило о полном сбросе в апреле 2023 года, система была развёрнута в пяти учреждениях, и агентство заявило, что приостановит будущие запуски, отдав приоритет улучшениям на этих площадках.

Последовательность важна, потому что каждое развёртывание создавало больше операционных доказательств. Ранние площадки были не просто вехами национального графика. Они были тестами перенесённых данных, конфигурации, обучения, пропускной способности службы поддержки, интеграции аптек, реакции на простои и адаптации пользователей. Программа, которая относится к этим сигналам как к локальному неудобству, теряет главное преимущество поэтапного развёртывания. Программа, которая превращает их в национальные контрольные рубежи, превращает ранние трудности в институциональное обучение.

Позже VA развернуло систему в совместном федеральном медицинском центре капитана Джеймса А. Ловелла VA и Министерства обороны в 2024 году. В декабре 2024 года агентство объявило о раннем планировании четырёх площадок в Мичигане на середину 2026 года. В марте 2025 года оно сообщило, что девять дополнительных площадок присоединятся к последовательности 2026 года, что даёт тринадцать запланированных развёртываний на этот год. VA также определило 2031 год как цель завершения развёртывания по всему предприятию.

Эти объявления описывают решения и планы агентства, а не доказательство того, что все условия выполнены. В обзоре GAO от декабря 2025 года говорилось, что у VA был ориентировочный график, но отсутствовала достаточная подтверждающая документация и не было полной обновлённой оценки стоимости жизненного цикла. В отчёте также говорилось, что шестнадцать из восемнадцати рекомендаций в корпусе его работ не были полностью реализованы на тот момент. Напряжение между амбициями более быстрого развёртывания и неполными программными доказательствами — это центральный управленческий вопрос для перезапуска.

По данным FAQ VA, обновлённого в июле 2026 года, федеральная карта работала в четырнадцати медицинских центрах VA, пятидесяти пяти связанных клиниках и 116 удалённых или иных точках обслуживания. Этот текущий операционный охват значим. Он даёт VA больше реальных доказательств, чем было при первых запусках. Он также увеличивает стоимость общего дефекта и число пользователей, чей опыт необходимо измерять. Масштаб — это и прогресс, и подверженность риску.

Тестирование должно было доказывать клинические последствия, а не завершение разработки ПО

Обзор GAO 2021 года рассматривал тестирование VA перед первым развёртыванием. В нём сообщалось, что агентство выявило критические и высокоприоритетные результаты и рекомендовало отложить развёртывание на новых площадках до тех пор, пока такие результаты не будут закрыты или должным образом отложены. Эта рекомендация отражает важное различие: список дефектов — это не решение о готовности.

Не каждая открытая проблема должна блокировать площадку. Клинические системы никогда не бывают свободны от дефектов, запросов на улучшение или жалоб на удобство. Управление должно классифицировать их по вероятному вреду, затронутой популяции, обнаружимости, надёжности обходного пути и времени восстановления. Косметическую проблему можно принять. Сбой, который может скрыть аллергию, задержать рецепт или прервать завершение назначения, требует иного бремени доказательств. «Отложено» должно означать санкционированное принятие риска с владельцем и сроком действия, а не ярлык, позволяющий графику продолжаться.

Покрытие тестами также должно отражать реальную работу, а не идеальные сценарии. Технически корректный путь ввода назначений может дать сбой, когда врач замещает другую службу, когда у пациента есть записи из нескольких учреждений, когда фармацевт должен разрешить конфликт лекарств или когда сеть прерывается в середине задачи. Тестирование должно включать ночные смены, неотложные состояния, необычные направления, периоды высокой нагрузки в аптеке, внешние записи, исправления и восстановление после простоя.

Для каждого серьёзного результата запись доказательств должна показывать исходный сценарий, ожидаемое поведение, наблюдаемый результат, клинические последствия, затронутую конфигурацию, временный контроль, версию исправления, результат регрессионного теста и локальную пользовательскую проверку. Если руководители не могут восстановить эту цепочку, они не могут отличить постоянно закрытый риск от заявки, исчезнувшей в новой категории.

Решение о развёртывании должно приниматься по явным пороговым значениям. Площадка должна знать, какие результаты блокируют национальный уровень, какие требуют локального устранения, какие можно отслеживать после запуска и кто имеет право остановить запуск. Дата графика должна быть результатом доказательств готовности. Она не должна становиться входным параметром, который переклассифицирует риски, пока дата не станет достижимой.

Миграция данных была средством контроля безопасности пациентов

Работа GAO 2022 года выявила проблемы, затрагивающие перенесённую информацию об аллергиях, лекарствах и иммунизации. Эту категорию риска легко недооценить, поскольку данные могут технически существовать, оставаясь неполными, дублированными, непоследовательно закодированными или трудными для обнаружения врачом. Доступность на уровне хранения — не то же самое, что безопасная доступность во время оказания помощи.

Управление миграцией начинается с происхождения. Клинический факт должен сохранять источник, дату, статус, авторитетность и историю преобразований. Если две системы используют разные коды или правила достоверности, сопоставление должно быть явным. Если старую запись об аллергии нельзя надёжно преобразовать, нужен видимый путь исключения, а не молчаливое упущение. Если возникают дублирующиеся записи о лекарствах, система должна помочь уполномоченному врачу сверить их, не стирая аудиторский след.

Ответственность общая, но разделимая. Oracle Health контролирует инструменты преобразования и важные представления платформы. VA контролирует качество исходных данных, клинические определения, критерии приёмки и решение полагаться на перенесённую карту. Местные врачи могут замечать неожиданные результаты, но не должны нести единоличную ответственность за обнаружение систематических сбоев преобразования во время реального оказания помощи.

Доказательства готовности миграции должны включать полноту по доменам данных, частоту исключений, клинически значимые расхождения, время сверки, нерешённые группы и мониторинг после запуска. Один статус «миграция завершена» скрывает распределение, которое имеет значение. Совету директоров и Конгрессу нужно знать, сосредоточена ли оставшаяся неопределённость в административных данных низкого риска или в информации, используемой для диагностики и назначения лекарств.

Запросы на конфигурацию выявили проблему ответственности

Коммерческие электронные карты сильно конфигурируются. Шаблоны, предупреждения, наборы назначений, роли, правила маршрутизации, логика аптеки и представления отчётности должны отражать клиническую политику и локальные операции. Поэтому конфигурация — это не чисто работа поставщика и не набор пользовательских предпочтений. Это контролируемый перевод между национальной платформой и оказанием помощи.

GAO сообщило в марте 2025 года, что VA и Oracle внесли более 1500 изменений к июню 2024 года, а около 1800 запросов на конфигурацию оставались невыполненными в феврале 2025 года. Эти цифры показывают значительную активность и значительную очередь. Ни одна из них сама по себе не показывает, снижается ли риск.

Очередь запросов объединяет разные вещи: дефекты безопасности пациентов, нормативные требования, исправления рабочих процессов, улучшения удобства, локальные предпочтения и дублирующиеся запросы. Управление должно классифицировать и дедуплицировать очередь, связать каждый элемент с клиническим владельцем и показать старение по последствиям. Иначе программа может праздновать закрытие многих простых запросов, в то время как меньший набор аптечных или связанных с безопасностью проблем остаётся нерешённым.

Национальная стандартизация создаёт дополнительное напряжение. VA правильно избегает тысяч неподдерживаемых локальных вариантов. Общая базовая линия может улучшить обучение, обновления, аналитику и переносимость. Но «стандарт» не может означать, что рабочий процесс, спроектированный вокруг допущений одного учреждения, навязывается там, где он создаёт небезопасные обходные пути. Вариативность должна требовать доказательств, однако сама базовая линия должна оставаться оспоримой.

Зрелый совет по конфигурации включает клинических специалистов, фармацевтов, медсестёр, специалистов по информатике, операторов, безопасность, доступность и экспертов поставщика. Он фиксирует, почему запрос был принят, отклонён, объединён или отложен. Он тестирует взаимодействие с другими настройками и публикует решение на языке, который могут использовать локальные команды. Срочные изменения безопасности нуждаются в ускоренном пути, не становясь неконтролируемым обходом.

Ключевой контроль — это прослеживаемость от сообщённой проблемы до производственного состояния. Для запроса, описанного как закрытый, VA должно иметь возможность показать затронутые площадки, утверждённый проект, версию, результаты тестов, дату развёртывания, пользовательскую проверку и мониторинг. Если остаётся обходной путь, у него должны быть владелец и критерий прекращения. Сокращающаяся очередь полезна только тогда, когда закрытие сохраняет эти доказательства.

Риски в аптечной сфере требовали отдельного контрольного рубежа

Аптека неоднократно появляется в публичных надзорных записях, потому что рабочие процессы с лекарствами соединяют клиническое суждение, запасы, выписку, проверку, отпуск и общение с пациентом. Дефект может пройти через несколько команд, прежде чем его эффект станет заметен. Это делает аптеку подходящим независимым контрольным рубежом, а не одним рабочим потоком внутри смешанного показателя готовности.

В отчёте GAO 2025 года обсуждались приоритетные запросы на конфигурацию, связанные с безопасностью пациентов и аптекой, и отмечалось, что важные пункты оставались нерешёнными на даты обзора. Правильное прочтение — датированное и конкретное. Оно не доказывает, что каждая перечисленная проблема оставалась открытой позже, и не должно превращаться в утверждение, что система была повсеместно небезопасной. Оно показывает, что доказательства закрытия высокозначимых пунктов заслуживали большей видимости, чем общее заявление об улучшении.

Аптечный рубеж должен тестировать сквозные случаи: новые рецепты, продления, отмены, аллергии, взаимодействия, замены, контролируемые вещества, частичный отпуск, доставку по почте, переход из стационара в амбулаторное лечение, внешние рецепты и восстановление после простоя. Он должен включать очереди и передачи, где внешне успешное действие на экране может не привести к нужной последующей работе.

Рубеж также нуждается в показателях операционной мощности. Рабочий процесс может быть технически корректным, но создавать очередь, задерживающую исполнение. VA должно отслеживать устаревшие рецепты, брошенные задачи, ручной повторный ввод, объём звонков, сверхурочные, исправление ошибок и время до фармацевта. Эти показатели должны сегментироваться по учреждению и классу риска; среднее значение по предприятию может скрывать проблемную площадку.

Врачам и фармацевтам нужны защищённые каналы сообщений. Если сообщить о дефекте медленно, повторяемо или воспринимается как бесполезное, формальное количество заявок занижает риск. Около-промахи и обходные пути — ценные доказательства. Сообщение о них не должно наказывать человека, предотвратившего вред. Оно должно запускать сортировку, выявление закономерностей и ответ, видимый сообщившему.

Уровни обслуживания поставщика должны затем связываться с клиническим влиянием. Проценты доступности и время реакции важны, но контракт должен отличать косметический дефект от сбоя, прерывающего работу с лекарствами. Кредиты сами по себе не восстанавливают помощь. Цель подотчётности — проверенное исправление, безопасный временный процесс и обучение, предотвращающее повторение.

Время безотказной работы было необходимым, но недостаточным

Слушания в Конгрессе рассматривали доступность системы и то, как VA и Oracle описывали отключения. В записи есть конкурирующие точки зрения об улучшениях, сбоях и измерениях. Эти заявления следует приписывать их свидетелям, а не сводить в один бесспорный факт. Более широкий управленческий урок ясен: определение времени безотказной работы определяет, что могут видеть руководители.

Платформа может быть доступна, пока критическая функция деградирована. Врач может войти, но не может получить результат, завершить назначение или использовать связанный аптечный сервис. Наоборот, плановое окно обслуживания может снизить простой процент времени безотказной работы, даже если клинический запасной вариант хорошо контролируется. Одно число не может представить все формы доступности.

VA нужна карта услуг, связывающая технические компоненты с клиническими возможностями. Для каждого инцидента запись должна определять время начала, источник обнаружения, затронутые функции и площадки, влияние на пациента, обходной путь, восстановление, сверку данных и риск повторения. Телеметрию поставщика следует сравнивать с отчётами пользователей и локальными операционными показателями. Расхождение — сигнал исследовать метрику, а не повод выбрать более благоприятную панель.

Планы непрерывности должны тестироваться, а не просто документироваться. Персонал должен тренироваться, как получать доступ к важной информации, выдавать назначения, управлять лекарствами, записывать действия и сверять данные при возвращении системы. Бумажные или офлайн-процессы могут защитить помощь на короткий период, но они создают более поздний риск транскрипции и дублирования. Восстановление не завершено, пока отложенная работа не сверена.

Самая сильная цель доступности основана на возможностях. Она спрашивает, может ли учреждение оказывать определённые критически важные услуги в безопасных пределах во время сбоя компонента. Эта цель может сосуществовать с контрактным временем безотказной работы, средним временем восстановления и показателями объёма инцидентов. Вместе они показывают техническую надёжность, клиническую устойчивость и качество восстановления.

Недовольство пользователей было операционным свидетельством

Обзор GAO 2023 года отметил необычно низкие результаты опросов пользователей за 2021 и 2022 годы. В нём сообщалось, что примерно шесть процентов респондентов согласились, что система позволяет оказывать качественную помощь, и примерно четыре процента согласились, что она позволяет им работать эффективно. GAO также выявило слабости в целях удовлетворённости VA и подходе к измерению.

Эти датированные результаты не следует изображать как постоянный вердикт системе. Пользователи могут учиться, ПО может улучшаться, рабочие процессы могут перепроектироваться. Тем не менее результаты были серьёзным операционным свидетельством. Когда люди, ответственные за помощь, в подавляющем большинстве отвергают утверждения о качестве и эффективности, руководство должно исследовать причины, прежде чем относиться к развёртыванию как к стандартной проблеме внедрения.

Пользовательские настроения нуждаются в декомпозиции. Врач может не любить изменённый интерфейс, но всё равно безопасно завершать работу. Другой может сообщать о приемлемой общей удовлетворённости, полагаясь на рискованный обходной путь. Поэтому опросы следует связывать с завершением задач, нагрузкой кликов, старением очередей, спросом на поддержку, отчётами об ошибках и наблюдаемыми исследованиями рабочих процессов. Свободные комментарии и локальные интервью могут показать, почему изменилась оценка.

Цели важны, потому что они определяют, какое улучшение достаточно. Если руководство сообщает только о растущем тренде, переход от очень низкой базовой линии может выглядеть успешным, хотя производительность остаётся неприемлемой. VA должно публиковать пороговую логику: какие показатели информационные, какие требуют исправления и какие блокируют следующее развёртывание.

Обучение — часть ответа, но не может стать универсальным объяснением. Повторяющиеся трудности пользователей могут отражать недостаточное обучение, плохую конфигурацию, дефект платформы, кадровое давление или излишне сложный рабочий процесс. Приписывание каждой проблемы «сопротивлению изменениям» переносит подотчётность с владельца системы на людей, поглощающих её издержки.

Заявки в службу поддержки должны были стать материалом для обучения

Заявки в поддержку — самый богатый операционный набор данных программы, если с ними обращаться как с доказательствами, а не как с объёмом очереди. Каждая заявка может указать затронутую роль, площадку, задачу, конфигурацию, версию и последствия. Закономерности показывают, где стандартные рабочие процессы дают сбой в реальном оказании помощи.

GAO обнаружило проблемы с управлением заявками и накоплением нерешённой работы. Подсчёт открытых и закрытых заявок недостаточен. Дублирующее закрытие, перекатегоризация и массовое разрешение могут улучшить панель, не исправляя основную проблему. Заявка, связанная с безопасностью пациентов, не должна исчезать при объединении; её доказательная линия должна сохраняться.

Сортировка должна использовать клинические последствия, частоту, подверженность и качество обходного пути. Редкая проблема с серьёзным вероятным вредом может перевесить частую неприятность. Частая неприятность всё равно может стать проблемой безопасности, если вызывает усталость или обходные пути. Решения о приоритете должны проверяться клиническими владельцами, а не определяться только ярлыками службы поддержки.

Временные показатели должны различать подтверждение, сдерживание, техническое исправление, развёртывание в производстве и проверенное закрытие. Быстрый ответ не означает, что риск контролируется. Если требуется временная процедура, заявка должна называть, кто сообщил о ней, какие площадки её приняли и как отслеживается соблюдение.

Анализ первопричин должен связывать связанные события на разных площадках. Один и тот же базовый дефект может проявляться как жалоба аптеки, сбой маршрутизации назначений и расхождение данных. Общая таксономия и платформенная телеметрия могут выявить общий механизм. Без этой связи каждое учреждение тратит усилия, заново обнаруживая национальную проблему.

Программа должна публиковать ограниченное, безопасное с точки зрения конфиденциальности представление производительности по серьёзным проблемам: новые пункты, устаревшие пункты, повторяющиеся пункты, временные меры контроля, клинически подтверждённые закрытия и повторные открытия. Прозрачность должна защищать чувствительную системную и пациентскую информацию, но конфиденциальность не должна превращать всё состояние риска в утверждение, которое посторонние не могут проверить.

Сброс 2023 года был мерой контроля, а не поражением

Апрельское объявление VA 2023 года приостановило будущие развёртывания и заявило, что программа сосредоточится на улучшениях на пяти существующих площадках. Оно установило, что запуски возобновятся, когда система достигнет критериев готовности. Остановка национального графика после того, как операционные доказательства показали значительные проблемы, была осуществлением контроля.

Сброс становится достоверным только если он меняет права решений и доказательства. Переименование программы, перенос даты или создание новых комитетов не чинит рабочий процесс. VA должно было определить условия выхода из сброса, определить, кто может наложить вето на запуск, и показать, как результаты с существующих площадок изменили национальную базовую линию.

Позже агентство сообщило об улучшениях производительности сервиса и пользовательского опыта. Эти утверждения — полезные индикаторы, и их следует рассматривать вместе с доказательствами GAO и Конгресса. Поскольку они сообщаются агентством, их не следует считать независимой валидацией. Правильный вопрос — достаточно ли видны базовые определения, временные периоды и популяции, чтобы воспроизвести вывод.

Сброс также создал естественное сравнение. VA могло измерять одни и те же задачи до и после каждого изменения на существующих площадках: обработку лекарств, завершение назначений, старение заявок, влияние отключений, результаты опросов и ручную нагрузку. Улучшения, сохраняющиеся на разных площадках и выпусках, — более сильное доказательство, чем короткий интервал после интенсивной поддержки.

Существует управленческий риск держать ранние площадки в постоянном исключительном состоянии. Дополнительный персонал, внимание поставщика и временные обходные пути могут заставить производительность выглядеть устойчивой, тогда как национальное воспроизведение потребовало бы ресурсов, которые не масштабируются. Поэтому доказательства выхода должны показывать обычный штат, рутинную поддержку и стабильные меры контроля в течение значимого периода.

Называть паузу провалом или называть перезапуск успехом — оба упрощения. Пауза защитила будущие площадки от известной подверженности. Перезапуск оправдан, когда доказательства показывают, что риски снижены, закреплены за владельцами или сознательно приняты. Каждое из них — точка решения, а не вердикт всей программе.

Возобновление в 2026 году повысило планку доказательств

Объявления VA в декабре 2024 и марте 2025 года обозначили обновлённый путь развёртывания: четыре учреждения в Мичигане, затем девять дополнительных площадок в течение 2026 года, с использованием стандартизированной базовой линии и движением к завершению по предприятию в 2031 году. Текущий охват, сообщённый в июле 2026 года, указывает, что активность развёртывания возобновилась.

Ускорение может быть рациональным. Долгая пауза несёт издержки: унаследованные системы требуют обслуживания, преимущества интероперабельности откладываются, персонал готовится повторно, а программные знания угасают. Существующие площадки также выигрывают, когда более широкая база пользователей поддерживает большую стандартизацию и инвестиции. Альтернатива развёртыванию не свободна от риска.

Однако более быстрый темп сжимает время обучения. Если несколько площадок запускаются до того, как поняты дефекты первой, программа усиливает подверженность. Команды обучения, клинические информатики, службы поддержки и инженеры поставщика могут стать узкими местами. Проблема, управляемая при интенсивном внимании в одном учреждении, может стать системной на многих.

Поэтому перезапуск должен использовать волны с явными условиями остановки. Каждой волне нужны окно стабилизации, опережающие индикаторы, независимый обзор и полномочия отложить следующую группу. Готовность площадки должна охватывать инфраструктуру, данные, персонал, рабочие процессы, непрерывность и локальное руководство, а национальная готовность — ёмкость платформы, поддержку поставщика и нерешённые общие дефекты.

Стандартная базовая линия должна быть версионирована. Руководители должны точно знать, какие конфигурации, интерфейсы, обучающие материалы и известные проблемы получает каждая площадка. Изменения, сделанные во время волны, должны оцениваться для уже запущенных площадок и будущих площадок. Иначе «стандарт» распадается на недокументированные версии.

Публичная отчётность должна различать запланированные, технически активированные, клинически рабочие и стабилизированные площадки. Счётчик запусков может расти, пока интенсивная поддержка продолжается. Завершение должно означать, что рутинная помощь поддерживается, серьёзные проблемы находятся в пределах порогов, данные сверены и локальные команды могут работать без чрезвычайного вмешательства.

Оценки стоимости и сроков были инструментами управления

Отчёт GAO от марта 2025 года противопоставил более старую оценку жизненного цикла VA в 16,1 миллиарда долларов независимой оценке около 49,8 миллиарда долларов и заявил, что VA всё ещё не имело обновлённой надёжной оценки стоимости жизненного цикла и интегрированного графика. Эти цифры нельзя напрямую взаимозаменять без чтения их допущений, масштаба и временного горизонта. Их расхождение само по себе является управленческим сигналом.

Оценка жизненного цикла заставляет объединять выбор в одну модель: лицензии, инфраструктура, интерфейсы, преобразование данных, обучение, поддержка развёртывания, сопровождение унаследованных систем, исправление, кадры и операции. Если крупные категории или зависимости графика отсутствуют, лица, принимающие решения, не могут сравнивать ускорение с задержкой или понимать стоимость временных мер контроля.

Оценка должна включать неопределённость, а не одну авторитетную точку. Темп развёртывания, цены поставщика, вывод из эксплуатации унаследованных систем, спрос на конфигурацию и сложность площадок могут менять диапазон. Конгрессу нужно видеть, какие допущения управляют им и как фактический опыт их обновляет. Широкий, но честный диапазон полезнее точного числа, оторванного от наблюдаемой производительности.

Интегрированный график важен не менее, потому что задачи клинической готовности зависят друг от друга. Данные нельзя валидировать до стабилизации правил преобразования. Обучение нельзя завершить до того, как известны рабочие процессы и роли. Площадка не может безопасно запуститься, если требуемые интерфейсы или упражнения непрерывности неполны. Вехи должны нести логических предшественников и доказательства, а не только целевые даты.

В работе GAO от декабря 2025 года говорилось, что у VA был ориентировочный график развёртывания, но отсутствовала адекватная документация, поддерживающая его, и всё ещё не было обновлённой оценки стоимости. Этот вывод не следует читать как утверждение, что планирование не происходило. Он означает, что публичные надзорные доказательства не поддерживали степень уверенности, требуемую для многолетнего ускоренного плана.

Управление стоимостью также предотвращает рассуждения о невозвратных издержках. Уже потраченные деньги не могут оправдать принятие будущего риска. Каждую волну следует оценивать по проспективной клинической пользе, оставшейся стоимости, альтернативам и контрольным доказательствам. Наоборот, перерасходы не доказывают автоматически, что отмена безопаснее; фрагментированная унаследованная среда имеет свои издержки и риск.

Подотчётность по контракту требовала измеримых клинических результатов

Контракт VA с Cerner, теперь работающей как Oracle Health, создал коммерческие обязанности вокруг платформы. В мае 2025 года VA объявило, что продолжит партнёрство ещё на один опционный период в рамках структуры, допускающей ежегодный пересмотр. Решение об опции — один из сильнейших рычагов подотчётности агентства.

Традиционные уровни технологического обслуживания фокусируются на времени безотказной работы, времени реакции и серьёзности дефектов. Эти меры необходимы, но контракт должен связывать их с возможностями, которые VA обязано предоставлять. Отключение, прерывающее аптечный сервис, сбой интерфейса, задерживающий результаты, и косметический дефект экрана не должны иметь одинаковые последствия только потому, что у них одинаковая длительность.

Меры должны быть устойчивы к играм с определениями. VA и Oracle нужны согласованные часы, границы событий, количество затронутых пользователей, правила исключений и источники данных. Когда измерения различаются, расхождение следует сохранять и разрешать. Контракт, позволяющий одной стороне определять и производительность, и исключения, не может предоставить независимые доказательства.

Финансовые средства имеют пределы. Сервисные кредиты могут признавать плохую работу, но они не компенсируют ветерану задержанную помощь и не восстанавливают истощённый персонал. Основным средством должны быть сдерживание, ремонт, валидация и предотвращение. Эскалация последствий может поддерживать эту цель, когда повторяющиеся сбои показывают, что обычных стимулов недостаточно.

VA также должно владеть своей стороной зависимости. Поставщик не может определять национальную клиническую политику, разрешать каждый локальный спор о рабочем процессе, в одиночку ремонтировать качество исходных данных или принимать риск за агентство. Контракт не может передать уставную миссию на аутсорсинг. Когда обязанности пересекаются, запись о проблеме должна разделять дефект поставщика, конфигурацию VA, исходные данные, локальный процесс и совместную интеграцию, а не назначать вину до анализа.

Доказательства опционного года должны включать нерешённые серьёзные пункты, повторяющиеся инциденты, качество поставки, кадровые обязательства, пропускную способность конфигурации, обязательства безопасности, стоимость, риск перехода и независимо подтверждённую клиническую производительность. Продолжение контракта может быть ответственным выбором, особенно с учётом стоимости переключения. Подотчётность заключается в том, чтобы делать этот выбор на основе видимых доказательств, а не притворяться, что привязка к поставщику лишает агентство рычагов.

Зависимость от поставщика изменила характер обязанностей

Когда клинические данные, интерфейсы, рабочие процессы, обучение и операции зависят от платформы, замена становится дорогой и разрушительной. Эта привязка не уникальна для Oracle или VA. Это структурное свойство крупных электронных медицинских карт. Оно меняет то, что должно сохранять разумное управление.

VA нужен рабочий доступ к своим данным, истории конфигурации, спецификациям интерфейсов, аудиторским журналам и тестовым доказательствам. Ему нужны права непрерывности при изменении отношений с поставщиком и реальная способность действовать во время споров или перехода. Цель — не поддерживать полностью взаимозаменяемого поставщика в каждый момент. Цель — не дать зависимости превратиться в неспособность проверять или действовать.

Архитектурные решения должны определять, какие возможности переносимы, какие проприетарны и какие требуют длительных переходных периодов. Экспорт данных следует тестировать на полноту и семантику, а не просто обещать в контракте. Критические интерфейсы должны иметь документированных владельцев и процедуры восстановления. Персонал VA должен сохранять достаточно технических и клинических знаний, чтобы оспаривать объяснения поставщика.

Привязка также повышает важность дисциплинированной кастомизации. Чрезмерное расхождение может затруднить обновления и углубить зависимость от специализированной поддержки. Слишком малая адаптация может вынудить небезопасные локальные обходные пути. Подотчётный баланс — контролируемый стандарт с обоснованной вариативностью, прозрачным долгом и планом вывода временных отклонений.

Угрозы переключения не заменяют управление производительностью. Внезапная замена может подвергнуть ветеранов большему риску, чем продолжение и улучшение текущей системы. Рычаги VA включают опционные периоды, структуру платежей, критерии приёмки, прозрачность, эскалацию на уровне руководства, конкуренцию за периферийные услуги и способность требовать конкретные доказательства.

Поэтому вопрос на уровне совета директоров не «Может ли VA уйти завтра?» Он звучит так: «Может ли VA проверять производительность, защищать помощь, сохранять свою информацию и выбирать среди реалистичных путей без того, чтобы поставщик контролировал факты?» Это операционный суверенитет в рамках долгосрочного партнёрства.

Независимая оценка была недостающим противовесом

Отчёт GAO 2023 года рекомендовал независимую операционную оценку. Независимость важна, потому что программные офисы вознаграждаются за поставку, поставщики — за исполнение контракта, а локальные руководители могут чувствовать давление поддерживать решение предприятия. Ни одна из этих перспектив не является автоматически ненадёжной, но у каждой есть стимулы, которые дизайн обзора должен признавать.

Независимая оценка должна наблюдать реальные рабочие процессы, инспектировать серьёзные проблемы, выборочно проверять данные, тестировать непрерывность, сравнивать метрики с исходными доказательствами и конфиденциально беседовать с пользователями. Она не должна просто просматривать те же панели, которые использует руководство программы. Её масштаб и выборка должны публиковаться достаточно, чтобы сделать выводы интерпретируемыми.

Независимость не означает дистанцию от клинической экспертизы. Рецензентам нужны врачи, медсёстры, фармацевты, специалисты по информатике, специалисты по безопасности, инженеры, эксперты по безопасности и профессионалы программного контроля. Чисто технический аудит может пропустить клинические последствия; чисто клинический обзор может пропустить режимы отказа на уровне платформы.

Оценка должна сообщать и условия, и ограничения. Выборка из нескольких площадок не может доказать готовность каждого учреждения. Успешное упражнение не может гарантировать будущую производительность. Но структурированные независимые доказательства могут показать, разумны ли утверждения руководства, классифицируются ли серьёзные риски последовательно и может ли процесс выпуска остановить сам себя.

VA может сохранять окончательные полномочия, обязуясь публично реагировать на рекомендации. Если оно принимает риск, который рецензенты считают блокирующим, оно должно указать ответственного руководителя, обоснование, временный контроль и дату пересмотра. Это не слабость; это видимое управление.

Независимый обзор особенно важен перед ускорением. Когда программа годами решает известные проблемы, знакомство может нормализовать остаточный риск. Свежая команда может спросить, не стал ли обходной путь молча постоянным, не потеряла ли метрика смысл и по-прежнему ли базовая линия отражает текущую клиническую работу.

Ответственность следовала за фактическим контролем

Высшее руководство VA контролировало цели программы, запросы на финансирование, политику готовности, принятие риска, опции контракта и решение о возобновлении развёртывания. Поэтому оно несло общеорганизационную обязанность доказывать, что система поддерживает безопасную помощь. Эта обязанность не требовала от руководителей настраивать отдельные наборы назначений, но требовала требовать надёжных доказательств от тех, кто это делал.

Программный офис VA контролировал интегрированное планирование, управление проблемами, измерение, координацию развёртывания и значительную часть отношений с Oracle. Клиническое руководство контролировало национальную политику и приёмку клинических рабочих процессов. Руководители площадок контролировали локальную подготовку, кадры, обучение и эскалацию в рамках ограничений национальной системы.

Oracle Health контролировала контрактную инженерную часть платформы, компоненты хостинга или обслуживания, устранение дефектов, поставку конфигурации и доказательства, указанные в соглашении. Публичная запись не поддерживает приписывание каждой проблемы рабочего процесса дефекту поставщика. Некоторые проблемы возникают из-за выбора VA, исходных данных, интеграции или локального процесса. Совместная причина должна приводить к совместному корректирующему плану с отдельными задачами.

Врачи первой линии, фармацевты и вспомогательный персонал контролировали свои непосредственные действия и отчётность. Они не контролировали национальную архитектуру, ёмкость поставщика или даты развёртывания. Обходные пути, сохраняющие помощь, — доказательство профессиональной устойчивости, а не доказательство того, что система приемлема. Руководство должно избегать превращения адаптации пользователей в невидимую субсидию плохому дизайну.

GAO и другие надзорные органы контролировали независимую оценку и рекомендации. Конгресс контролировал ассигнования, слушания и уставной надзор. Ни один из них не эксплуатировал карту. Ветераны не контролировали ни платформу, ни программу; их ответственность никогда не следует формулировать как обучение терпеть трудный сервис.

Ответственность следует фиксировать на уровне каждого риска. «VA и Oracle работают вместе» — это заявление об отношениях, а не подотчётный план. Каждая серьёзная проблема нуждается в одном владельце решения, названных владельцах поставки, датах, доказательствах и правиле эскалации.

Общая карта также требует скоординированной ответственности за кибербезопасность между VA, Министерством обороны, Oracle и связанными федеральными службами. Обзор GAO от июня 2026 года призвал к более ясным межведомственным целям, ролям и показателям производительности; он не выявил конкретного взлома электронной медицинской карты. Управленческий вывод ограничен: совместный инцидент или риск интерфейса нуждается в одном подотчётном ведущем, согласованных доказательствах и испытанном восстановлении, а не в параллельных заверениях каждой организации.

Пакет доказательств для руководства

Совет директоров, министр или комитет Конгресса не может просмотреть тысячи заявок. Он может потребовать компактный пакет доказательств, сохраняющий распределение рисков. Первый слой должен описывать клинические возможности: лекарства, назначения, результаты, документация, направления, расписание, обмен данными и восстановление после простоя.

Для каждой возможности пакет должен показывать серьёзные открытые риски, недавние инциденты, затронутые площадки, тренд, временные меры контроля и подтверждённые закрытия. Он должен отличать техническую доступность от успешного клинического завершения. Средние следует сопровождать представлениями худшей площадки и групп высокого риска.

Второй слой должен охватывать данные. Он должен сообщать полноту миграции, клинически значимые расхождения, старение исключений, сверку, происхождение и исправления после запуска. Конфиденциальность пациентов ограничивает публичные детали, но внутреннее заверение должно иметь возможность проследить выборочный факт от источника до отображения у врача.

Третий слой должен охватывать людей и работу. Результаты опросов, частота ответов, время задач, завершение обучения, объём поддержки, сверхурочные, текучесть и распространённость обходных путей показывают, налагает ли платформа неустойчивое бремя. Положительный тренд следует проверять по ролям и площадкам.

Четвёртый слой должен охватывать контроль поставщика и программы: уровни обслуживания, повторяющиеся дефекты, пропускную способность конфигурации по риску, диапазон стоимости, уверенность интегрированного графика, статус рекомендаций и решения по контракту. Каждое изменённое определение следует раскрывать.

Наконец, пакет должен содержать решение о выпуске. Он должен указывать, какие критерии пройдены, какие нет, какие риски приняты, кто их принял и что вызовет остановку. Доказательства должны быть датированы и сохранены, чтобы поздние рецензенты могли понять, что знали руководители в тот момент. Это защищает и ветеранов, и ответственных лиц, принимающих решения.

Как должен выглядеть надёжный контрольный рубеж для площадки

За девяносто дней до запуска площадка должна заморозить свой перечень критических рабочих процессов и определить национальные и локальные вариации. Репетиции преобразования данных должны количественно оценить исключения. Инфраструктура и интерфейсы должны пройти нагрузочные и отказные тесты. Планы кадров и обучения должны включать замещение, покрытие суперпользователей и спрос после запуска.

За тридцать дней до запуска все национально блокирующие проблемы должны быть закрыты с доказательствами. Локальные серьёзные пункты должны быть закрыты или явно приняты уполномоченным клиническим руководителем с испытанным временным контролем. Площадка должна завершить упражнения по простою и восстановлению. Опросы пользователей должны проверять уверенность в определённых задачах, а не общий энтузиазм.

На финальном рубеже независимая команда должна выборочно проверить доказательства и наблюдать сценарии высокого риска. Форум решений должен включать руководителей клинической, аптечной, операционной, технологической, безопасности, данных и поставщика. Любой ответственный за блокирующий домен должен иметь возможность запросить задержку без карьерного наказания.

Во время запуска VA должно отслеживать показатели возможностей почти в реальном времени: старение рецептов, брошенные назначения, очереди интерфейсов, доставку результатов, запросы помощи, обходные пути и события непрерывности. Командный центр должен записывать решения и сохранять происхождение проблем, а не решать их только через временный чат.

После запуска критерии стабилизации должны определять, когда чрезвычайная поддержка может уйти. Площадка не завершена, потому что произошло переключение. Она завершена, когда серьёзные риски остаются в пределах порога, сверка закончена, локальная команда может работать устойчиво, а национальные владельцы включили уроки в следующую базовую линию.

Следующая волна не должна начинаться автоматически. Руководство программы должно рассмотреть доказательства предыдущей волны и явно подтвердить, что ёмкость остаётся достаточной. Этот короткий цикл обратной связи — контроль, который превращает поэтапное развёртывание в обучение.

Что остаётся неизвестным

Публичные отчёты не раскрывают каждое событие безопасности пациентов, запрос на конфигурацию, журнал инцидентов, контрактную меру или внутреннее принятие риска. Чувствительная информация о здоровье, безопасности, коммерческая и надзорная информация надлежащим образом ограничивает раскрытие. Отсутствие публичных деталей не является доказательством отсутствия контроля.

Доступная запись также не позволяет чисто причинно распределить каждую проблему между ПО поставщика, конфигурацией VA, перенесёнными данными, инфраструктурой, обучением, кадрами и локальным рабочим процессом. Эти факторы взаимодействуют. Приписывание всех трудностей Oracle или всех трудностей VA вышло бы за пределы доказательств.

Заявления агентства описывают улучшения во время сброса, тогда как надзорные отчёты документируют сохраняющиеся пробелы на конкретные даты. Оба могут быть правдой. Производительность может улучшаться, пока важные рекомендации остаются открытыми. Национальное среднее может расти, пока одна возможность или площадка остаётся слабой.

Охват июля 2026 года актуален на дату цитируемой страницы VA, а не гарантирует состояние стабилизации каждой площадки. Дата 2031 года — цель, а не завершённый интегрированный график. Цифры стоимости используют разные масштабы и допущения, и их не следует вычитать, как если бы это были сравнимые счета.

Ни один публичный источник в зафиксированном наборе не поддерживает утверждение, что программа вызвала конкретную смерть, что каждая развёрнутая площадка небезопасна, что Oracle одна контролирует клиническую готовность или что сброс решил все значительные проблемы. Эти утверждения исключены.

Вывод уже и сильнее: VA накопило достаточно доказательств, чтобы знать, что развёртывание электронной медицинской карты — это решение клинического управления. Его следующая фаза будет достоверна в той мере, в какой она сохранит уроки паузы в измеримых рубежах, независимом обзоре и ответственности, привязанной к фактическому контролю.

Зафиксированный набор источников

  1. https://www.gao.gov/products/gao-21-224
  2. https://www.gao.gov/products/gao-22-103718
  3. https://www.gao.gov/products/gao-23-106685
  4. https://www.gao.gov/products/gao-25-106874
  5. https://www.gao.gov/products/gao-25-108091
  6. https://www.gao.gov/products/gao-26-108812
  7. https://www.gao.gov/products/gao-26-107673
  8. https://www.gao.gov/products/gao-18-696t
  9. https://digital.va.gov/ehr-modernization/news-releases/va-announces-reset-of-electronic-health-record-project/
  10. https://digital.va.gov/ehr-modernization/news-releases/va-begins-early-stage-planning-for-the-next-federal-electronic-health-record-rollout-in-mid-2026-continues-ongoing-improvement-efforts-at-existing-sites/
  11. https://digital.va.gov/ehr-modernization/news-releases/va-to-complete-federal-ehr-deployment-at-nine-additional-sites-in-2026/
  12. https://news.va.gov/140212/va-continues-partnership-with-oracle-health-to-deploy-federal-electronic-health-record/
  13. https://digital.va.gov/ehr-modernization/frequently-asked-question/
  14. https://digital.va.gov/ehr-modernization/congressional-information/
  15. https://www.congress.gov/event/118th-congress/house-event/LC73144/text
  16. https://www.congress.gov/event/118th-congress/house-event/LC72748/text
  17. https://www.congress.gov/event/119th-congress/house-event/LC74229/text
  18. https://www.congress.gov/event/119th-congress/house-event/118749